feat(api): prevent user from connecting to same institution twice

This commit is contained in:
Stevan Freeborn
2026-02-13 04:37:47 -06:00
parent 069d019d80
commit 1d661ac409
3 changed files with 104 additions and 1 deletions
@@ -1,3 +1,6 @@
using FiscalOS.Core.Accounts;
using FiscalOS.Infra.Accounts.Plaid;
namespace FiscalOS.API.Tests.Integration;
public class ConnectTests(TestApi testApi) : IntegrationTest(testApi)
@@ -80,4 +83,71 @@ public class ConnectTests(TestApi testApi) : IntegrationTest(testApi)
["PlaidInstitutionId"] = ["The PlaidInstitutionId field is required."],
});
}
[Fact]
public async Task Connect_WhenCalledWithNonExistentUser_ItShouldReturn401WithProblemDetails()
{
var jwt = JwtTokenBuilder.New()
.WithClaim(JwtRegisteredClaimNames.Sub, Guid.NewGuid().ToString())
.Build();
var json = JsonSerializer.Serialize(new
{
publicToken = "token",
plaidInstitutionId = "id",
});
using var content = new StringContent(json, Encoding.UTF8, "application/json");
using var request = new HttpRequestMessage(HttpMethod.Post, ConnectUri)
{
Content = content,
};
request.Headers.Authorization = new AuthenticationHeaderValue("Bearer", jwt);
var response = await Client.SendAsync(request, TestContext.Current.CancellationToken);
await response.Should().BeProblemDetails(HttpStatusCode.Unauthorized);
}
[Fact]
public async Task Connect_WhenCalledWithPlaidInstitutionIdThatIsAlreadyConnected_ItShouldReturn409WithProblemDetails()
{
var (user, institution) = await ExecuteDbContextAsync(static async (context, sp) =>
{
var passwordHasher = sp.GetRequiredService<IPasswordHasher>();
var encryptor = sp.GetRequiredService<IEncryptor>();
var userEncryptionKey = await encryptor.GenerateEncryptedKeyAsync(TestContext.Current.CancellationToken);
var user = User.From("User1", passwordHasher.Hash("@Password1"), userEncryptionKey);
var encryptedAccessToken = await encryptor.EncryptAsyncFor(user, "accessToken", TestContext.Current.CancellationToken);
var plaidMetadata = PlaidMetadata.From("alreadyExists", "Some Bank", encryptedAccessToken);
var institution = Institution.From("Some Bank", plaidMetadata);
user.AddInstitution(institution);
await context.AddAsync(user, TestContext.Current.CancellationToken);
await context.SaveChangesAsync(TestContext.Current.CancellationToken);
return (user, institution);
});
var jwt = JwtTokenBuilder.New()
.WithClaim(JwtRegisteredClaimNames.Sub, user.Id.ToString())
.Build();
var json = JsonSerializer.Serialize(new
{
publicToken = "token",
plaidInstitutionId = ((PlaidMetadata)institution.Metadata).PlaidId,
});
using var content = new StringContent(json, Encoding.UTF8, "application/json");
using var request = new HttpRequestMessage(HttpMethod.Post, ConnectUri)
{
Content = content,
};
request.Headers.Authorization = new AuthenticationHeaderValue("Bearer", jwt);
var response = await Client.SendAsync(request, TestContext.Current.CancellationToken);
await response.Should().BeProblemDetails(HttpStatusCode.Conflict);
}
}